Kwetsbaarheid verholpen in Atlassian Data Center producten

NCSC-advies over CVE-2026-21589: ongeauthenticeerd bestanden uitlezen in 8 Atlassian Data Center-producten. Patches beschikbaar voor alle producten.

Het NCSC heeft advisory NCSC-2026-0402 gepubliceerd over een kritieke kwetsbaarheid in meerdere Atlassian Data Center-producten: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible en Fisheye.

De fout, geregistreerd als CVE-2026-21589 met een CVSS v4.0-score van 9,3, is een Arbitrary File Access-probleem, in technische termen een path traversal-kwetsbaarheid. Een aanvaller zonder inloggegevens kan bestanden uit de hoofdmap van de webapplicatie uitlezen, zolang hij de exacte bestandsnaam en locatie al kent. De mappenstructuur zelf is niet te doorzoeken, waardoor alleen gericht misbruik mogelijk is, bijvoorbeeld op configuratiebestanden met gevoelige gegevens.

Atlassian heeft voor elk van de acht producten een patch uitgebracht en adviseert die zo snel mogelijk te installeren: Bitbucket 9.4.26, 10.2.8 of 10.5.1, Confluence 9.2.26 of 10.2.19, Jira Software 9.12.40, 10.3.26 of 11.3.12, Jira Service Management 5.12.40, 10.3.26 of 11.3.12, Bamboo 10.2.24 of 12.1.12, Crowd 6.3.7, 7.0.3, 7.1.7 of 7.2.4, en Crucible en Fisheye 4.9.15. Cloud-omgevingen zijn al automatisch bijgewerkt. Er is vooralsnog geen bevestigd misbruik in het wild, al berichtten internationale media uitgebreider over de kwetsbaarheid.

Organisaties die een van deze acht producten zelf hosten, moeten de huidige versie controleren en waar nodig de patch inplannen. Kan dat niet direct, dan biedt een WAF-regel tegen path-traversal-patronen, een Tomcat RewriteValve-regel of het beperken van externe toegang een tijdelijke verzachting totdat de update is doorgevoerd. Omdat een aanvaller vooraf de exacte bestandsnaam en locatie moet kennen, is massale exploitatie minder waarschijnlijk, maar configuratiebestanden met wachtwoorden of tokens staan vaak op voorspelbare plekken binnen de installatiemap.

Bron: NCSC-NL Advisories

Wat betekent dit voor jouw bedrijf?

Vergelijk de versie van uw Jira-, Confluence-, Bitbucket-, Bamboo-, Crowd-, Crucible- of Fisheye-Data-Center-installatie met de patchversies voor CVE-2026-21589 en update op korte termijn; cloud-klanten hoeven niets te doen.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.